Pēc kiberincidenta MetaMask pārtrauc validatoru darbību Lido infrastruktūrā

MetaMask Staking sākusi izņemšanas procesu Lido infrastruktūrā esošajiem Ethereum validatoriem pēc tam, kad tika kompromitēta daļa uzņēmuma infrastruktūras. MetaMask ir apstiprinājusi pašu drošības incidentu un validatoru izņemšanu, taču uzņēmums pagaidām nav publiski apstiprinājis neatkarīgo analītiķu aplēses par iespējami skarto validatoru un ETH skaitu.
Uzbrucējs novirzīja validatoru atlīdzības
Par incidentu pirmā paziņoja Lido. 30. septembrī tās pārvaldības forumā tika publicēts drošības paziņojums, kurā norādīts, ka MetaMask Staking, kas iepriekš bija pazīstams kā Consensys Staking, sākusi savu validatoru izņemšanu no Lido. Tas tika darīts piesardzības nolūkos pēc MetaMask infrastruktūras kompromitēšanas.
Tajā pašā dienā incidentu apstiprināja arī MetaMask. Uzņēmums norādīja, ka situāciju izmeklē kopā ar ārējiem partneriem un kiberdrošības speciālistiem.
Ko var uzskatīt par apstiprinātu: MetaMask infrastruktūrā noticis drošības incidents, uzņēmums ir sācis validatoru izņemšanu un līdz šim nav ziņojis par klientu līdzekļu zaudēšanu vai slashing gadījumiem.
Ko pagaidām nevar uzskatīt par oficiāli apstiprinātu: cik tieši validatoru un cik daudz ETH tiek skarti. Šos skaitļus publiski aplēsuši blokķēdes analītiķi.
Ethereum drošības pētnieks Kaden, analizējot blokķēdes datus, konstatēja, ka incidenta laikā blokus piedāvāja 19 ar MetaMask saistīti validatori. Pēc viņa analīzes 18 validatoru atlīdzības tika novirzītas uz adresi, kas iepriekš bija finansēta, izmantojot Tornado Cash.
Kadena aplēse liecina, ka uzbrucējs kopumā ieguva aptuveni 0,36 ETH, kas incidenta laikā bija mazāk nekā 1000 ASV dolāru.
Arī daudz lielākais potenciāli skarto līdzekļu apjoms ir analītiķa aplēse, nevis MetaMask apstiprināts skaitlis. Pēc Kaden aprēķiniem, izņemšanas process varētu skart aptuveni 17 000 validatoru ar kopējo stakoto apjomu ap 523 000 ETH, kas atbilst aptuveni 1,4 miljardiem ASV dolāru. Vēl 821 validators, pēc šīs analīzes, varētu būt potenciāli skarts, taču pagaidām nav izņemts. MetaMask šos skaitļus nav apstiprinājusi.
Svarīgi arī nošķirt šos 523 000 ETH no MetaMask kopējā steikinga apjoma. Uzņēmums savā tīmekļa vietnē norāda, ka tā infrastruktūrā kopumā ir iesaistīti vairāk nekā 3 miljardus ASV dolāru vērti ETH. Tādēļ 523 000 ETH nav MetaMask kopējais steikinga apjoms, bet gan neatkarīga aplēse par potenciāli skarto validatoru kopumu.
Saskaņā ar publiski pieejamo blokķēdes analīzi uzbrucējs mainīja tā saukto fee recipient jeb adresi, uz kuru tiek novirzītas validatora saņemtās izpildslāņa atlīdzības. Tas ļauj pārvirzīt noteiktas validatora atlīdzības uz citu adresi, bet pats par sevi nedod iespēju izņemt validatora depozītu.
Bitquery neatkarīgā ķēdes analīze arī konstatēja validatoru atlīdzību novirzīšanu. Publiski pieejamajos datos nav konstatēts, ka uzbrucējs būtu izņēmis pašu validatoru depozītus.
MetaMask uzsver, ka tās steikinga pakalpojums ir non-custodial risinājums. Tas nozīmē, ka MetaMask neglabā klientu atslēgas un nevar vienpersoniski pārvietot klientu validatoru depozītus.
- oktobrī MetaMask paziņoja, ka izmeklēšanā pagaidām nav atrastas pazīmes par kaitējumu lietotāju makiem vai līdzekļiem. Uzņēmums gan nav publiskojis detalizētu informāciju par to, kā tieši uzbrucēji ieguva piekļuvi sistēmām.
Lielākais nezināmais ir validatoru parakstīšanas atslēgas
Galvenās bažas šajā incidentā nav saistītas ar aptuveni 0,36 ETH lielo novirzīto atlīdzību, bet gan ar iespējamu piekļuvi validatoru parakstīšanas atslēgām.
Validators izmanto parakstīšanas atslēgu, lai Ethereum konsensa slānī kriptogrāfiski apstiprinātu savas darbības, tostarp atestācijas un bloku piedāvāšanu. Ja uzbrucējs varētu izmantot šo atslēgu validatora vārdā, teorētiski būtu iespējamas darbības, par kurām Ethereum paredz slashing sodu. Validators var tikt sodīts, ja tas paraksta divus savstarpēji pretrunīgus blokus vai atestācijas. Slashing var radīt ETH zaudējumus un izraisīt validatora izņemšanu no tīkla.
Tāpēc validatoru izņemšana uzskatāma par preventīvu pasākumu. Tā samazina risku, ka potenciāli kompromitēta infrastruktūra varētu turpināt izmantot aktīvus validatorus kaitīgām darbībām.
Saskaņā ar Bitquery blokķēdes datu analīzi MetaMask pirmo validatoru izņemšanas pieprasījumu nosūtīja 30. septembrī plkst. 10:46 UTC. Aptuveni 85 minūtes vēlāk tika konstatēta pirmā novirzītā atlīdzība.
Svarīgi: Bitquery dati apstiprina blokķēdē redzamo transakciju secību, taču tie paši par sevi neapstiprina, vai MetaMask parakstīšanas atslēgas tika kompromitētas. Par slashing gadījumiem MetaMask un Lido nav ziņojuši.
Ko tas nozīmē stETH īpašniekiem?
Lido norādījis, ka stETH īpašniekiem šī incidenta dēļ pašiem nav jāveic nekādas darbības. stETH ir Lido izsniegts likvīdā steikinga tokens, kas atspoguļo lietotāja Lido protokolā iesaistīto steikoto ETH un uzkrāto steikinga atlīdzību.
Fakts: Lido steikinga infrastruktūra izmanto daudzus validatoru operatorus, tādējādi risks netiek koncentrēts pie viena operatora. Lido arī norāda uz rezerves mehānismiem, tostarp rezerves fondu.
Tomēr validatoru izņemšana nozīmē, ka attiecīgais ETH pēc validatora iziešanas no aktīvās dalības konsensa mehānismā vairs nenes steikinga atlīdzību, kamēr tas nav atkārtoti iesaistīts steikingā.
Ja validatori pirms izņemšanas kādu laiku ir bezsaistē, tiem var rasties arī parastie darbības pārtraukuma sodi. Tas var īslaicīgi samazināt Lido kopējo steikinga ienesību.
Tas nenozīmē, ka stETH īpašnieki automātiski zaudē savu pamatsummu. Pašlaik nav publiski ziņots par šāda veida zaudējumiem saistībā ar incidentu.
Incidenta situācija tiek uzraudzīta arī DeFi sektorā. Aave dibinātājs Stani Kulečovs paziņojis, ka Aave tirgi darbojas normāli. Tas ir būtiski, jo stETH Aave platformā tiek izmantots kā nodrošinājums aizdevumiem.
Vienlaikus citviet reakcija bijusi izteiktāka. Startup Fortune ziņoja par ievērojamu līdzekļu aizplūšanu no Sentora glabātavām Morpho platformā pēc ziņām par incidentu.
Ethereum validatoru izņemšanas rinda sasniegusi augstāko līmeni kopš 2025. gada decembra
Lido sagaida, ka pēdējie ar MetaMask saistītie validatori tiks izņemti līdz 7. oktobra beigām. Taču validatora iziešana no aktīvās dalības tīklā nenozīmē, ka ar to saistītais ETH uzreiz kļūst pieejams atkārtotai izmantošanai.
Ethereum tīkls ierobežo validatoru izņemšanas ātrumu, lai kontrolētu, cik strauji mainās tīkla steikinga apjoms. Pēc validatora iziešanas sākas izņemšanas process, kura pabeigšana notiek saskaņā ar Ethereum tīkla noteikumiem.
Lido aplēses liecina, ka pilns process saistībā ar MetaMask validatoru izņemšanu un ETH atgriešanu protokola apritē var ilgt līdz 45 dienām.
Arī citu validatoru izņemšanas rinda šobrīd ir gara. Saskaņā ar Validator Queue datiem, kurus citē CryptoSlate, izņemšanu gaidīja aptuveni 773 447 ETH. Šis ir ārēja datu avota rādītājs, nevis Ethereum Foundation vai MetaMask paziņots skaitlis.
Ja izņemšanas rinda saglabāsies gara, citiem Ethereum steikotājiem var nākties ilgāk gaidīt savu validatoru izņemšanu.
Vienlaikus nav pamata apgalvot, ka MetaMask saistītie ETH tiek pārdoti tirgū. Lido norāda, ka pēc izņemšanas šos līdzekļus paredzēts atkārtoti iesaistīt steikingā. Tādēļ validatoru izņemšana pati par sevi nav uzskatāma par pārdošanas spiedienu uz ETH.
Nākamais svarīgais datums ir 7. oktobris, kad, pēc Lido plāna, paredzēts pabeigt ar MetaMask saistīto validatoru izņemšanu.
Līdz MetaMask izmeklēšanas noslēgumam paliek divi galvenie neatbildēti jautājumi: kā tieši tika kompromitēta uzņēmuma infrastruktūra un vai uzbrucējs ieguva piekļuvi validatoru parakstīšanas atslēgām.
Tikmēr ir svarīgi nošķirt zināmo no aplēsēm: drošības incidents un validatoru izņemšana ir apstiprināti fakti, savukārt aptuveni 17 000 validatoru un 523 000 ETH ir neatkarīga analītiķa aplēse, ko MetaMask pagaidām nav apstiprinājusi.


















